Âmbito e responsável
Este aviso explica como a Bilitech LLC (30 N Gould St Ste N, Sheridan, WY 82801, Estados Unidos) (em conjunto «Rivet», «nós») trata informação pessoal relacionada com o Rivet: o site rivet.global, o painel, o acesso móvel e a API (o «Serviço»). Bilitech LLC is the controller for this processing.
Abrange todas as pessoas cuja informação nos chega através de um espaço de trabalho empresarial: quem o abre, os administradores e beneficiários efetivos da empresa, os membros da equipa convidados, os titulares de cartões e os beneficiários e contrapartes indicados nas operações. Abrange também quem visita o site, nos contacta ou fala com a equipa comercial.
A empresa que abre um espaço de trabalho é ela própria responsável pela informação que introduz no Serviço sobre o seu pessoal e contrapartes. Tem de ter fundamento legal para a partilhar connosco e tem de informar essas pessoas de que nós e os nossos parceiros a trataremos. Este aviso está redigido para lhes poder ser entregue para esse efeito.
O que recolhemos
| Categoria | Exemplos | De onde vem |
|---|---|---|
| Identidade | Nome, data de nascimento, nacionalidade, morada, documento de identificação oficial e o seu número, uma selfie ou prova de vida, função na empresa, percentagem de participação. | Você, ou o administrador que o acrescenta; o prestador de verificação de identidade. |
| Empresa | Denominação legal, número de registo, moradas da sede e de operação, documentos de constituição, estrutura acionista, setor, atividade prevista, identificadores fiscais. | Quem abre o espaço de trabalho; registos públicos. |
| Contacto e conta | Email profissional, número de telefone, credenciais de acesso (com hash), definições de multifator, função e permissões, preferências como o esquema de cores. | Você; a sua utilização do Serviço. |
| Financeiros e de operações | Dados de conta emitidos à empresa, saldos, ordens de pagamento, nomes e dados dos beneficiários, números de cartão (tokenizados), comerciante, montante, moeda, recibos e notas, endereços blockchain e hashes de operação. | A sua utilização do Serviço; instituições parceiras; redes de pagamento. |
| Verificação e risco | Resultados de verificações de sanções, pessoas politicamente expostas, notícias adversas e fraude; pontuações de risco; pedidos de informação e as suas respostas; notas do processo. | Prestadores de verificação de identidade e triagem; instituições parceiras; a nossa equipa de conformidade. |
| Dispositivo e utilização | Endereço IP, localização aproximada derivada dele, tipo de navegador e de dispositivo, fuso horário, páginas e ações no painel, registos de erros. | O seu navegador e dispositivo, automaticamente. |
| Comunicações | Emails, mensagens de apoio, pedidos comerciais e os seus detalhes, notas de chamadas. | Você. |
| Faturação | Plano, faturas, tipo de método de pagamento e últimos quatro dígitos, morada de faturação. Os números de cartão completos são guardados pelo nosso processador de pagamentos, não por nós. | Você; o processador de pagamentos. |
Não recolhemos conscientemente informação sobre menores de 18 anos, e o Serviço não lhes é oferecido.
Porque a usamos, e o fundamento legal
Quando se aplica uma lei de proteção de dados como o RGPD ou o UK GDPR, baseamo-nos num dos fundamentos da coluna da direita. Quando não, usamos a informação para as finalidades indicadas.
| Finalidade | Fundamento |
|---|---|
| Verificar a empresa e as pessoas por trás dela; verificar listas de sanções e fraude; monitorizar operações de forma contínua. | Obrigação legal (prevenção do branqueamento de capitais e sanções); interesse legítimo em prevenir a fraude. |
| Abrir e gerir o espaço de trabalho: contas, saldos, cartões, pagamentos, conversões, funções e aprovações. | Execução do contrato com a empresa; interesse legítimo da empresa em gerir o seu negócio. |
| Partilhar o que uma instituição parceira precisa para prestar o seu produto. | Execução do contrato; obrigação legal. |
| Cobrar o plano e emitir faturas. | Execução do contrato; obrigação legal (registos fiscais e contabilísticos). |
| Manter o Serviço seguro, detetar abusos e investigar incidentes. | Interesse legítimo na segurança; obrigação legal. |
| Apoio e resposta às suas perguntas e reclamações. | Execução do contrato; interesse legítimo. |
| Melhorar o Serviço analisando como é usado, de forma agregada. | Interesse legítimo. A análise de produto é própria e agregada. |
| Medir se um anúncio do Google levou a uma visita ou a um registo. | Interesse legítimo em compreender a publicidade; consentimento quando exigido pela lei local. |
| Informar os administradores de alterações a termos, comissões, produtos, segurança e interrupções. | Execução do contrato; obrigação legal. |
| Marketing para contactos empresariais que pediram notícias nossas, com opção de cancelar a subscrição em cada mensagem. | Consentimento, ou interesse legítimo para clientes atuais; pode opor-se a qualquer momento. |
| Responder a pedidos legais de tribunais, reguladores e autoridades policiais. | Obrigação legal. |
Tomamos algumas decisões automaticamente, como recusar uma operação que corresponde a uma lista de sanções ou excede um limite de risco. Uma decisão que o afete significativamente é revista por uma pessoa mediante pedido. Escreva para [email protected].
Transferências internacionais
Operamos a partir dos Estados Unidos e usamos fornecedores e instituições parceiras nos Estados Unidos, no Espaço Económico Europeu, no Reino Unido e nos países onde um produto é prestado. Por isso a sua informação será transferida, guardada e tratada noutros países que não o seu, incluindo alguns cuja lei de proteção de dados é diferente.
Quando o RGPD ou o UK GDPR se aplicam a uma transferência, baseamo-nos numa decisão de adequação quando existe e, caso contrário, nas cláusulas contratuais-tipo da Comissão Europeia ou no Aditamento de Transferência Internacional de Dados do Reino Unido, com salvaguardas adicionais quando necessário. Está disponível uma cópia das cláusulas mediante pedido.
Quanto tempo a guardamos
| Informação | Guardada durante |
|---|---|
| Registos de verificação, de operações, extratos, registos de auditoria e comunicações sobre eles | Pelo menos cinco anos após o fecho do espaço de trabalho ou o fim da relação, ou mais se uma instituição parceira ou a lei o exigirem. |
| Faturas e registos de faturação | Sete anos, por lei fiscal e contabilística. |
| Informação de conta, perfil e preferências | Durante a vida do espaço de trabalho; depois é apagada ou anonimizada em 90 dias, exceto se fizer parte de um registo acima. |
| Comunicações de apoio e comerciais | Três anos a partir da última mensagem, salvo se fizerem parte de uma reclamação ou litígio. |
| Registos de dispositivo e utilização | Doze meses; depois são apagados ou agregados. |
| Informação sobre uma candidatura recusada ou abandonada | Cinco anos, como exige a lei de prevenção do branqueamento de capitais. |
As cópias de segurança expiram segundo o seu próprio calendário e podem conter informação durante um curto período depois de ser apagada dos sistemas ativos.
Como a protegemos
A informação é encriptada em trânsito e em repouso. O acesso dentro da Rivet limita-se às pessoas que precisam dela para a sua função, é protegido por autenticação multifator e fica registado. Os números de cartão são tokenizados pelo emissor e nunca são guardados completos nos nossos sistemas. Os dados completos do método de pagamento de faturação são guardados pelo nosso processador de pagamentos. Os documentos de identidade são guardados pelo prestador de verificação e pelas instituições parceiras que os exigem, com acesso da nossa parte limitado à equipa de conformidade.
Nenhum sistema é perfeitamente seguro. Se uma violação afetar a sua informação de forma que o possa pôr em risco, informaremos os administradores do espaço de trabalho afetado e, quando exigido, a si e à autoridade competente, sem demora injustificada.
Os seus direitos
Consoante o local onde vive, pode ter o direito de:
- ·Pedir uma cópia da informação pessoal que temos sobre si e detalhes de como a usamos.
- ·Pedir-nos que corrijamos informação inexata ou incompleta. Grande parte pode corrigir no painel.
- ·Pedir-nos que apaguemos informação, ou que limitemos ou paremos uma utilização em particular. Fá-lo-emos salvo se a tivermos de guardar. A maioria dos registos de verificação e de operações tem um prazo legal de conservação e não pode ser apagada antes de terminar.
- ·Receber a informação que nos deu num formato portável, ou que seja enviada para outro fornecedor.
- ·Opor-se ao tratamento baseado em interesses legítimos, e ao marketing direto a qualquer momento.
- ·Retirar o consentimento quando este é o fundamento, sem afetar o tratamento feito antes de o retirar.
- ·Pedir que uma pessoa reveja uma decisão automatizada que o afete significativamente.
- ·Apresentar uma reclamação a uma autoridade de proteção de dados. Por exemplo, a sua autoridade nacional no EEE, o Information Commissioner’s Office no Reino Unido ou o procurador-geral do seu estado nos Estados Unidos.
Escreva para [email protected]. Teremos de confirmar quem é antes de agir, e responderemos no prazo de um mês, ou mais cedo quando se aplicar um prazo mais curto. Não cobramos por estes pedidos, salvo se forem manifestamente infundados ou excessivos.
Se reside na Califórnia ou noutro estado dos EUA com uma lei de privacidade do consumidor: não vendemos informação pessoal nem a partilhamos para publicidade comportamental entre contextos, e não o fizemos nos 12 meses anteriores. As categorias que recolhemos, as finalidades e os destinatários estão indicados acima. Tem os direitos de saber, apagar, corrigir e de não discriminação descritos nesta secção, e pode usar um agente autorizado para os exercer.
Pessoas que acrescenta a um espaço de trabalho
Quando um administrador convida um membro da equipa, indica um beneficiário efetivo, encomenda um cartão para alguém ou introduz um beneficiário de pagamento, a empresa está a dar-nos a informação dessa pessoa. A empresa tem de ter o direito de o fazer e tem de informar a pessoa. Usamos a informação apenas para prestar o Serviço à empresa e cumprir as nossas obrigações legais, e tratamo-la como descrito neste aviso.
Um membro da equipa pode ver e atualizar o seu próprio perfil no painel. Um beneficiário efetivo ou beneficiário de pagamento que queira saber o que temos sobre ele pode escrever para [email protected].
Alterações a este aviso
Atualizaremos este aviso quando as nossas práticas mudarem. Para uma alteração relevante, enviaremos um email aos administradores do espaço de trabalho e mostraremos um aviso no painel antes de produzir efeitos. O número de versão e a data de efeito no topo desta página identificam sempre o aviso em vigor.
Contacto
Perguntas e pedidos de privacidade: [email protected]. Por correio: Bilitech LLC, Attn: Privacy, 30 N Gould St Ste N, Sheridan, WY 82801, Estados Unidos.
Se está no EEE ou no Reino Unido e quer os contactos do nosso representante aí, peça-os no mesmo endereço.